扫描报告
65 /100
Setup Multi Gateway
配置和运行多个独立的 OpenClaw 网关实例
技能存在硬编码API密钥和未声明的凭证注入行为,属于阴影功能
不要安装此技能
禁止使用此技能。硬编码密钥应移除,凭证注入行为必须显式声明并获得用户确认
攻击链 3 步
◎
入口 用户安装技能伪装成合法的多网关配置工具
SKILL.md:1⬡
提权 硬编码API密钥注入到新网关配置
mg-wizard.cjs:509◉
影响 新创建的网关使用相同的硬编码密钥,造成凭证外泄风险
mg-wizard.cjs:36安全发现 3 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 严重 | 硬编码API密钥 凭证窃取 | mg-wizard.cjs:36 |
| 高危 | 未声明的凭证注入行为 文档欺骗 | mg-wizard.cjs:509 |
| 高危 | 未声明的Shell执行权限 权限提升 | mg-wizard.cjs:142 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | NONE | WRITE | ✗ 越权 | mg-wizard.cjs:310 复制配置文件到 ~/.openclaw |
| 命令执行 | NONE | WRITE | ✗ 越权 | mg-wizard.cjs:142 execSync 执行 systemctl/systemd 命令 |
1 高危 4 项发现
高危 API 密钥 疑似硬编码凭证
API_KEY = 'sk-sp-319b5ed947404131b3b12e5211592b46' mg-wizard.cjs:36 中危 外部 URL 外部 URL
https://clawhub.com/skills/feishu-agent-send README.md:9 中危 外部 URL 外部 URL
https://docs.openclaw.ai README.md:256 中危 外部 URL 外部 URL
https://clawhub.com README.md:257 目录结构
5 文件 · 68.9 KB · 1968 行 JavaScript 1f · 1403L
Markdown 3f · 555L
JSON 1f · 10L
├─
_meta.json
JSON
├─
CHANGELOG.md
Markdown
├─
mg-wizard.cjs
JavaScript
├─
README.md
Markdown
└─
SKILL.md
Markdown
安全亮点
✓ 代码结构清晰,分步骤执行
✓ 包含回滚机制(rollback函数)
✓ 有前置检查和验证逻辑